WatchGuard Firebox M470, üçüncü parti optiklerle bir SFP+ arayüzünü down bırakıyor
Küçük bir ofis, çevrede bir Firebox M470, ve core switch'e olan linki bakırdan alıp yerleşik SFP+ portlarına taşımak istedim. Onun için bir çift generic SFP+ modülü aldım, her uca bir tane. Switch tarafı hemen yanıyor, Firebox tarafı hiç yanmıyor.
Donanım:
- yerleşik SFP / SFP+ portlu WatchGuard Firebox M470
- generic, kodlanmamış SFP+ modülleri, her iki uçta aynı model
- uzak uçta core switch, port geliyor ve öyle kalıyor
- kısa patch, takmadan önce her iki uç temizlendi
Arada uzak port dokunulmadan bırakılmışken, firewall'daki arayüz durumu:
interface (SFP+) link: down speed: auto-negotiate
interface (SFP+) link: down speed: 10G fixed
Denenenler:
- modülü ikinci SFP+ kafesine taşıdım, aynı sonuç
- uzak ucu sabit 10G'ye ve tekrar auto'ya ayarladım, ikisinde de fark yok
- aynı iki modülü iki switch arasında sırt sırta koydum, orada şikayetsizce linke geliyorlar
Bu sadece cihazın tanımadığı modülleri reddetmesi mi, yoksa markalı optik alıp pes etmeden önce ayarlamam gereken negotiation tarafında bir şey mi var?
Comments 3
Bu, sizin yanlış yapılandırdığınız bir şey değil, onların tarafında bilinen bir sorun. Fireware'de FBX-24737 olarak, 000028191 numaralı makalede loglanmış, hâlâ Open: WatchGuard dışında birinin modülü takılınca gelmeyen arayüzler.
Not, üzerinden geçilecek üç şey veriyor, ve sıra önemli.
Birincisi, transceiver'ı tam olarak sizin cihazınız için WatchGuard'ın desteklenen transceiver listesine karşı kontrol edin. Aile değil, model - listeler menzil boyunca aynı değil.
İkincisi, modülünüzün ve uzak uçta konuştuğu her ne ise ikisinin gerçekten çalışma modu üzerinde ve birbirinden beklediği özellikler üzerinde anlaştığını kontrol edin. Etikette ikisi de 10G SR yazan iki modül, geri kalan her şeyde yine de farklı olabilir.
Üçüncüsü, negotiation ayarlarına firewall'dan değil uzak ekipmandan yaklaşın. Önce auto-negotiation; bu sizi elinizde hiçbir şey bırakmadan bırakırsa, hızı elle 1G'de veya 10G'de sabitleyin, çünkü bir sürü modül sadece tek bir hızda çalışıyor ve diğeri istendiğinde orada sessizce oturuyor.
Yine de bunun ne olduğu konusunda kendinize karşı dürüst olun. Bu, birlikte çalışabilir bir modül bulmak için bir kontrol listesi, bir çözüm değil: sorun açık ve cihazın rastgele optikleri kabul etmesini sağlayan bir kilit açma komutu yok. Üç kontrol bir link üretmezse, desteklenen listeden bir modül en kısa çıkış yolu.
Üzerinde hangi Fireware branch'i var, ve o modüller o cihaz için desteklenen transceiver listesinde mi, yoksa sadece 'generic 10G SR' mi? O liste bu kutularda insanların beklediğinden daha çok önemli.
Görmek isteyeceğim diğer şey, uzak ucun gerçekte ne yaptığı. Switch portunun geldiğini söylüyorsunuz, ama hangi hızda geliyor - o port 1G'de otururken firewall 10G'de ısrar ediyorsa hiçbir zaman bir link görmezsiniz, ve seçtiğiniz modül belki de iki hızı da yapmıyordur. Bir sürüsü tek hızlı.
Ve ikinci SFP+ kafesini zaten eledin - modül sıradan SFP kafeslerinden birinde farklı davranıyor mu? Orada bir 10G modülün 1G'de linke geleceğinden değil, ama kutunun onu hiç kaydedip kaydetmemesi, cihazın modülü reddetmesini o kafes çiftiyle ilgili bir şeyden ayırıyor.
Ters yönde işleyen bir vaka ekliyorum, çünkü hızı zorlamak her zaman doğru refleks değil.
Bir VSP 4450GSX'te release notes bu konuda açık sözlü: bir 1 Gb SFP'yi başka bir vendor'dan bir switch'e yöneltin ve autonegotiation kalıcı olarak açık kalmak zorunda - ve bu hem 1 Gb yuvasında hem de 10 Gb'de olsun, her iki kafesteki modül için de geçerli. Onu kapatmak o linkleri kıran şey, ki bu bir port gelmeyi reddettiğinde çoğumuzun başvurduğu şeyin tersi. 1000BASE-T bakır SFP'lerde notlar bunu bir adım öteye taşıyor: uzak bakır ucunda autoneg'in nasıl ayarlandığına da karar verin ve orada bilerek yapılandırın, yoksa orada hızı ya da duplex'i değiştiren bir sonraki kişi linki de beraberinde düşürür.
Aynı ailedeki VSP 7254XSQ'nun hiçbir autonegotiation desteği yok, yani orada bir 1 Gb SFP sadece uzak uçta kapatılmışsa geliyor. Bir vendor, iki kutu, zıt ayarlar. Yani firewall'ı suçlu taraf ilan etmeden önce uzak tarafta her iki yönü de test edin.